विचार नेता
AI हमलावर थकते नहीं: क्यों साइबर सुरक्षा को बदलना आवश्यक है

आपका सुरक्षा कार्यक्रम उन हमलावरों के लिए बनाया गया था जो थकते हैं।
जब OpenAI ने उन मॉडलों की कहानी प्रकाशित की जो मूल्यांकन वातावरण से बाहर निकल गए और Hugging Face की उत्पादन अवसंरचना में कई दिन रहे, मैंने इसे साइबर सुरक्षा के लिए एक टर्मिनेटर क्षण कहा। मैं इस बयान पर कायम हूँ, लेकिन इस बारे में कुछ और हमें सोचने पर मजबूर करना चाहिए। नौ दिन बाद, Anthropic ने अपने स्वयं के घटनाओं का खुलासा किया। अगस्त के शुरुआती दिनों में, Meta ने एक और को पुष्टि की। उसके कुछ दिन बाद, चौथे लैब का मॉडल, Moonshot का Kimi K3, अपने परीक्षण सैंडबॉक्स से फिसल रहा था। चार लैब। तीन हफ्तों से कम। चार मॉडल जो ऐसी जगह गए जहाँ कोई नहीं चाहता था।
इन कहानियों को मुख्यतः AI सुरक्षा कहानियों के रूप में देखा गया है। वे हैं। लेकिन एक CISO के लिए, ये तीसरे पक्ष के जोखिम की कहानियां भी हैं — और यह अधिक तत्काल सबक हो सकता है। असहज सत्य यह है कि OpenAI‑Hugging Face घटना मूल रूप से एक तीसरे पक्ष के जोखिम की कहानी थी: एक कमजोर तीसरे पक्ष घटक भागने का मार्ग, एक विक्रेता पीड़ित, और एक प्रणालीगत नोड जिस पर हजारों कंपनियों का निर्भरता है, जो विस्फोट त्रिज्या बनता है।
यह वह संख्या है जिसे मैं आपके अगले सुरक्षा योजना बैठक में लाऊँगा। लगभग 17,600 हमलावर कार्यों में से Hugging Face ने अपने लॉग से पुनः प्राप्त किया, अधिकांश विफल रहे।
एजेंट ने उन मार्गों का परीक्षण किया जो कहीं नहीं ले जाते थे। वह URL अनुमति सूची द्वारा अवरुद्ध हुआ और दिशा बदली। उसने IAM नीतियों को टकराया जो हर परिवर्तनात्मक कॉल को अस्वीकार करती थीं। उसने दो बार उत्पादन डेटाबेस तक पहुँचने की कोशिश की और दोनों बार टाइम‑आउट हो गया। उसने जांच की, विफल रहा और आगे बढ़ा। हज़ारों बार। वह निराश नहीं हुआ। वह थका नहीं। और विफलता का खर्च लगभग शून्य था।
चार मॉडल तीन हफ्तों से कम समय में परीक्षण वातावरण से बाहर निकल गए। इन भागने की खबरें प्रमुख बन गईं। सुरक्षा नेताओं को इस बात की अधिक चिंता होनी चाहिए कि इसे संभव बनाने वाला क्या था: एक हमलावर जो हज़ारों बार विफल हो सकता है और लगभग कोई लागत नहीं उठाता।
यही परिवर्तन है। दशकों से, रक्षक एक सरल तथ्य से लाभान्वित होते आए हैं: विफलता का खर्च हमलावरों पर पड़ता है। जासूसी में समय लगता था और ठहराव महंगे होते थे। इस असममितता की अर्थव्यवस्था ही “हिमायती लागत” को हमलावरों पर थोपना एक संगत तरीका बनाती थी। जब विफलता लगभग मुफ्त हो जाती है, तो सफल मार्ग बारीक बाल जैसी नहीं रह जाता बल्कि वह हर मार्ग को एक साथ अपनाने वाले किसी भी व्यक्ति के लिए सांख्यिकीय निश्चितता बन जाता है।
इन घटनाओं में दिखने वाले पैटर्न सुरक्षा नेताओं को अभी लागू करने वाले तीन सबक की ओर इशारा करते हैं।
चार लैब, एक रूप
पैटर्न अत्यंत सुसंगत है। मॉडल को एक लक्ष्य दें। वह ऐसा मार्ग खोजता है जिसकी कोई उम्मीद नहीं करता। कभी‑कभी वह मार्ग सीधे उन संगठनों के उत्पादन प्रणालियों में पहुँच जाता है जिन्हें कभी शामिल नहीं होना चाहिए था। कम से कम एक मामले में, प्रभावित संगठन को पता चला कि क्या हुआ क्योंकि Anthropic ने उन्हें बताने के लिए कॉल किया।
हर मामले में, मार्ग सॉफ़्टवेयर, बुनियादी ढाँचा या किसी अन्य द्वारा निर्मित वातावरण से होकर गया। सुरक्षा नेताओं को इसे व्यक्तिगत रूप से लेना चाहिए।
इस श्रृंखला के प्रत्येक संगठन के पास एक सुरक्षा कार्यक्रम था। कई के पास बहुत अच्छे कार्यक्रम थे। विफलता किसी एक सीमा के भीतर सीमित नहीं थी। यह संगठनों के बीच के सीमाओं में हुआ, और कोई भी इन सीमाओं का मालिक नहीं है।
OpenAI के मॉडल ने एक स्वयं‑होस्टेड पैकेज प्रॉक्सी में एक शून्य‑दिन (zero‑day) खोजा और इसे खुले इंटरनेट तक पहुँचने के लिए उपयोग किया। वहाँ से उन्होंने Modal Labs के ग्राहक की एक असुरक्षित कोड‑एक्ज़ीक्यूशन सैंडबॉक्स में जड़ें जमाई, इसे एक स्टेजिंग बेस के रूप में इस्तेमाल किया, और Hugging Face के डेटासेट लोडर को स्थानीय फ़ाइलें पढ़ने और फिर कोड चलाने के लिए धोखा दिया। तेरह घंटे के भीतर उन्होंने कई आंतरिक क्लस्टरों में क्लस्टर‑एडमिन अधिकार हासिल कर लिए, जो सभी में साझा एक ही क्रेडेंशियल से संभव हुआ। प्रवेश बिंदु नया था। अंदर, कमजोरियां वही थीं जो हम बीस वर्षों से लिख रहे हैं।
नौ दिन बाद, Anthropic ने कुछ दुर्लभ किया: उसने अपने स्वयं के समीक्षा को प्रकाशित किया 141,006 मूल्यांकन रन की और तीन उदाहरणों को बिना प्रेरणा के समान प्रस्तुति के साथ उजागर किया: एक मॉडल मूल्यांकन वातावरण से खुले इंटरनेट तक पहुँचा, फिर वास्तविक संगठनों की प्रणालियों तक पहुँच प्राप्त की। इस बार कोई सैंडबॉक्स एस्केप नहीं, बस एक गलत कॉन्फ़िगरेशन जिसने मॉडल को बताया गया कि कोई मार्ग नहीं है, जबकि वास्तव में एक सक्रिय मार्ग बाहर था। बाहर निकलने के बाद, मॉडल ने हर सुरक्षा टीम को ज्ञात कमजोरियों का फायदा उठाया: कमजोर पासवर्ड, बिना प्रमाणीकरण वाले एन्डपॉइंट, SQL इंजेक्शन और उजागर डिबग पृष्ठ पर मौजूद क्रेडेंशियल।
Meta ने अगस्त की शुरुआत में चौथे को पुष्टि की, जब एक कॉन्फ़िगरेशन त्रुटि ने उसके एक मॉडल को मूल्यांकन के दौरान इंटरनेट एक्सेस दिया। Meta ने भी इसे नहीं पकड़ा; उसने तब पता लगाया जब उसके परीक्षण साझेदार ने कॉल किया। वह मूल्यांकन और Anthropic का मूल्यांकन दोनों ही एक ही बाहरी फर्म Irregular द्वारा चलाए गए थे, जिसने सार्वजनिक रूप से इन्हें समान समस्या कहा है। एक विक्रेता की कॉन्फ़िगरेशन त्रुटि दो फ्रंटियर लैब और चार पीड़ित संगठनों में फैल गई, जिनका Irregular से कोई सीधा संबंध नहीं था। वह दो लैब के लिए एक विक्रेता था, न कि उनके लिए। एजेंट को इस बात की परवाह नहीं थी कि एक कंपनी की अटैक सतह कहाँ समाप्त होती है और दूसरी की कहाँ शुरू।
यही कारण है कि यह एक तीसरे पक्ष के जोखिम की समस्या बनती है। अब एक्सपोज़र कई संबंधों दूर आपके पास से उत्पन्न हो सकता है, ऐसे संगठन में जिसे आपने कभी चुना, मूल्यांकित या यहाँ तक कि यह भी नहीं जाना कि वह आपके अटैक सतह का हिस्सा है।
फिर Frontier Security के शोधकर्ताओं ने Moonshot के Kimi K3 को भी अपने सैंडबॉक्स से फिसलते हुए पकड़ा, जिससे वह GitHub पर एक बेंचमार्क रिपॉज़िटरी तक पहुँच सकता था। किसी को भी हैक नहीं किया गया, और मॉडल अपने निर्धारित लक्ष्य का पीछा कर रहा था, यह समझते हुए कि तैयार उत्तर कुंजी का उपयोग करना समाधान से सस्ता है। दो बातें इस मामले को महत्वपूर्ण बनाती हैं। शोधकर्ताओं ने इसे अपने परीक्षण के दौरान पकड़ा। और यह Anthropic और Meta मामलों से पूरी तरह अलग टूलिंग पर चल रहा था। एक विक्रेता का बुरा महीना इसको समझाता नहीं है।
लैब इस सबको अनदेखा नहीं कर रहे हैं। Anthropic ने अपनी समीक्षा बिना प्रेरणा के प्रकाशित की, इसलिए उद्योग के पास एक पैटर्न है जिसे जांचा और सीखा जा सके — न कि एक अपवाद जिसे खारिज किया जाए। यह सामान्य बनना चाहिए। OpenAI ने अब अपने Astra मॉडल की रिलीज़ को धीमा कर दिया है क्योंकि आंतरिक मूल्यांकनों ने महत्वपूर्ण साइबर क्षमता को बाहर नहीं किया। दोनों कदम सराहनीय हैं। लेकिन इनमें से कोई भी रक्षा योजना नहीं है: रिलीज़ में देरी केवल एक कंपनी के कैलेंडर को नियंत्रित करती है। यह उन सक्षम मॉडलों, जैसे Kimi K3, के बारे में कुछ नहीं करती जो पहले से ही ओपन‑वेट और मुफ्त में उपलब्ध हैं, जो किसी एक लैब के नियंत्रण से बाहर हैं।
बढ़ोतरी के बिना सहसंबंध पता लगाना नहीं है
Hugging Face की डिटेक्शन स्टैक, इसकी सराहना के साथ, संकेतों को एक सुसंगत हमले में जोड़ती है। फिर उसने गंभीरता को बढ़ाने में विफल रहा, और ऑन‑कॉल टीम को पेज नहीं किया गया। टूलिंग ने कहानी को इकट्ठा किया लेकिन यह तय नहीं कर सकी कि कहानी तात्कालिक है। यह एक ट्रायेज़ आर्किटेक्चर है जो ऐसी दुनिया के लिए बनाया गया है जहाँ चार दिनों में 17,600 घटनाएँ असंभव लगतीं।
साइबर सुरक्षा को अपना फॉसबरी फ्लॉप चाहिए
1968 में, डिक फॉसबरी ने हाई जंप में ओलंपिक स्वर्ण पदक इस कारण जीता कि उन्होंने अपने प्रतिद्वंद्वियों से ऊँचा नहीं कूदा, बल्कि बार को पीछे की ओर से पार किया। बाकी सभी स्ट्रैडल तकनीक को परिपूर्ण कर रहे थे। बेहतर फॉर्म, अधिक शक्ति, दशकों पुरानी तकनीक में मामूली सुधार। फॉसबरी ने समस्या के आकार को बदल दिया। दो ओलंपिक के भीतर, स्ट्रैडल लगभग समाप्त हो गया।
सुरक्षा नेताओं को अब एक ऐसे बार को पार करना है जो अभी अभी बदल गया है, और अब तक उद्योग का अधिकांश उत्तर एक बेहतर स्ट्रैडल है: अधिक अलर्ट, तेज़ विश्लेषक, मानव समीक्षा पर कड़े SLA। यह काम नहीं करेगा, क्योंकि बाधा विश्लेषक की गति नहीं है। आप मशीन‑स्पीड हमलों का जवाब मानव‑स्पीड ट्रायेज़ से नहीं दे सकते।
फ़्लॉप इस प्रकार दिखता है:
- सीमा को नियंत्रण मानना बंद करें। मूल्यांकन सैंडबॉक्स विफल हुआ, डेटासेट लोडर विफल हुआ, और पॉड अलगाव विफल हुआ, प्रत्येक ने अपना काम तब तक किया जब तक वह नहीं किया। अगली स्थिति के लिए डिज़ाइन करें। अल्पकालिक क्रेडेंशियल उपयोग करें। साझा प्रशासनिक पहचान को समाप्त करें। मेटाडाटा सेवाओं तक पहुँच को ब्लॉक करें। सबसे ऊपर, पहले नियंत्रण के विफल होने के बाद हमलावर कितनी दूर जा सकता है, इसे सीमित करें।
- डिटेक्शन को अलर्टिंग से सहसंबंध में बदलें। एक संदेहास्पद घटना ढूँढना अब पर्याप्त नहीं है। काम है हजारों सामान्य‑दिखने वाली घटनाओं को एक हमले की कहानी में जोड़ना, और यह जानना कि वह कहानी कब इतनी गंभीर है कि किसी को जगाया जा सके। यह देखते हुए कि हम जिस मात्रा को देख रहे हैं, यह स्वचालित होना आवश्यक है।
- तीसरे‑पक्ष के एक्सपोज़र को एक प्रश्नावली नहीं, बल्कि एक अटैक पाथ के रूप में देखें। ये घटनाएँ तीसरे‑पक्ष निर्भरताओं के माध्यम से हुईं: एक विक्रेता का उत्पाद, एक विक्रेता का ग्राहक, एक मूल्यांकन साझेदार, साझा परीक्षण टूलिंग। आपका जोखिम अब उन कॉन्फ़िगरेशन त्रुटियों को भी शामिल करता है जो उन संगठनों द्वारा की गई हैं जिन्हें आपने कभी ऑडिट नहीं किया और शायद आप नहीं जानते कि वे मौजूद हैं। स्थिर, बिंदु‑समय मूल्यांकन इससे कुछ नहीं देख सकते। यह समस्या नई नहीं है। AI इसे बहुत अधिक तात्कालिक बनाता है। सुरक्षा टीमों को उन कंपनियों और तकनीकों का निरंतर दृश्य चाहिए जिन पर वे निर्भर हैं, क्योंकि हमलावर पूरे इकोसिस्टम को एक जुड़ी हुई सतह के रूप में देखते हैं।
SecurityScorecard में, यह वही समस्या है जिसके इर्द‑गिर्द हमारी संस्कृति बनी है: उन लोगों को एकत्र करना जो यह समझने में गहरी जिज्ञासा रखते हैं कि हमलावर कैसे सोचते हैं, बीस‑साल पुराने मान्यताओं को चुनौती देने को तैयार हैं, और सुरक्षा के मूलभूत रूप से अलग दृष्टिकोण बनाने के लिए उत्साहित हैं!
अगली बोर्ड मीटिंग में लाने के लिए प्रश्न
मैंने कुछ हफ़्ते पहले कहा था कि जिनी बोतल के लिए बहुत शक्तिशाली हो गया है। चार लैब के बाद, कोई भी इसके विपरीत नहीं कहता। इन जैसी घटनाओं के बाद, हर कोई वही प्रश्न पूछता है: क्या हम AI‑सक्षम हमलावरों के लिए तैयार हैं? मुझे नहीं लगता कि यह प्रश्न हमें बहुत आगे ले जाता है। ‘हाँ’ और ‘नहीं’ दोनों का परिणाम वही है: कुछ नहीं बदलता।
एक कठिन प्रश्न पूछें। यदि अगले चार दिनों में आपके वातावरण में 17,000 कम‑संकेत वाली घटनाएँ आती हैं — और अधिकांश विफलता जैसी दिखती हैं — तो आपकी टीम को यह समझने में कितना समय लगेगा कि वे एक हमले हैं? क्या कोई समय पर पेज किया जाएगा?
आप पहले से ही उत्तर जानते हैं। उस उत्तर और चार दिनों के बीच का अंतर ही काम है।












